Уразливість Stored XSS у плагіні ShortPixel Image Optimizer для WordPress

Stored XSS у плагіні ShortPixel Image Optimizer дозволяє авторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення та контроль доступу.
CVE-2026-4335CVSS 5.4Web

Уразливість Stored XSS у плагіні ShortPixel Image Optimizer для WordPress

Stored XSS у плагіні ShortPixel Image Optimizer дозволяє авторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
7.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShortPixel Image Optimizer для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле post_title вкладення у версіях до 6.4.3 включно. Зловмисник з рівнем доступу автора може вставити шкідливий JavaScript, який виконається при відкритті редактора ShortPixel користувачем з вищими правами.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем автора або вище впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії адміністратора або іншого користувача з редактором ShortPixel. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на веб-інфраструктуру WordPress, що негативно впливає на безпеку та довіру до сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ShortPixel Image Optimizer та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення заголовків вкладень, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення функцій, що викликають уразливість.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки